Luka wtyczki TAX SERVICE Electronic HDM WordPress umożliwia wykonanie dowolnych zapytań SQL
Wtyczka TAX SERVICE Electronic HDM WordPress przed 1.2.1 umożliwia nieautoryzowane wykonanie zapytań SQL. Zalecana szybka aktualizacja.
- CVSS
- 8.6 HIGH
- EPSS
- 6.97%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka TAX SERVICE Electronic HDM dla WordPress w wersjach przed 1.2.1 nie przeprowadza odpowiednich kontroli autoryzacji i ochrony przed CSRF w akcji AJAX, co pozwala nieautoryzowanym użytkownikom na import i wykonanie dowolnych zapytań SQL.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do wykonania złośliwych zapytań SQL, co może prowadzić do wycieku, modyfikacji lub usunięcia danych w bazie WordPressa. Zagrożenie to stanowi poważne ryzyko dla integralności i poufności danych oraz stabilności działania serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki TAX SERVICE Electronic HDM do wersji 1.2.1 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do funkcji AJAX wtyczki, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić przegląd uprawnień użytkowników.